Event Monster <= 1.4.3 - 訪問者リストエクスポートによる情報漏洩
WordPress用プラグイン「Event Monster – Event Management, Tickets Booking, Upcoming Event」は、バージョン1.4.3まで(同バージョンを含む)のすべてのバージョンにおいて、訪問者リストエクスポートファイルを介した情報漏洩の脆弱性があります。エクスポート時に、CSVファイルがwp-contentフォルダ内にハードコードされたファイル名で作成され、公開アクセス可能となります。これにより、認証されていない攻撃者がイベント訪問者のデータ(名前、姓、メールアドレス、電話番号を含む)を抽出することが可能になります。
https://www.wordpress.lan/wp-content/uploads/visitors-list.csv